Security
Терминальные скрипты Klast выполняют compatibility preview. Они не скачивают executable, не устанавливают приложение, не записывают файлы и не запрашивают повышенные привилегии.
Compatibility report
После завершения превью скрипт автоматически отправляет один event с OS, архитектурой, моделью устройства и часовым поясом на https://klast.club/api/installer-event. Также передаются имя и версия консольного клиента и платформа.
Отправка выполняется без вопросов и сообщений в терминале. Сетевые ошибки игнорируются; тайм-аут POST — 4 секунды. Скрипт завершает процесс с кодом 0 независимо от доставки отчёта.
Данные и хранение
- Клиент: client/version, platform, architecture, device model, OS name/version, timezone.
- Сервер получает IP запроса и определяет country, provider, organization и network timezone. Поэтому отчёт не описывается как полностью анонимный.
- Личные файлы, их содержимое, пароли, токены и credentials не читаются и не отправляются.
- События хранятся в базе installer events. Записи старше 30 дней удаляются при обработке событий.
- События также доставляются настроенным получателям операционных уведомлений. Срок хранения доставленных уведомлений определяется получателями.
Проверка
Текущая версия превью — 0.1.2. Ниже SHA-256 оригинальных скриптов; их полный код доступен на странице исходников. Браузеры и боты получают documentation variant по URL установщика; опубликованные checksum-файлы относятся к оригиналам для консольных клиентов.
- install.sh.sha256:
2ca27452ff3f1995f0988205774542e2d54f7b0be24f896b63d164ca4f6ef9c5 - install.ps1.sha256:
bbc03b71d1699151f138463d09b3ac605efabca1cedb41455ec5f25e7b569bdb
Контакт
Сообщения об уязвимостях: support@klast.club. Машиночитаемый контакт: security.txt.